Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PPLcontrol — Ferramenta do Windows para listar, obter, definir, proteger e desproteger níveis de proteção de processos (PP/L) para depuração, inspeção e escalonamento de privilégios. | Kitploit
Ferramentas/GitHubGitHub/itm4n/pplcontrol
Ferramentas DefensivasEscalada de PrivilégiosExploraçãoRed Teaming
GitHubitm4n/pplcontrol

PPLcontrol

Ferramenta do Windows para listar, obter, definir, proteger e desproteger níveis de proteção de processos (PP/L) para depuração, inspeção e escalonamento de privilégios.

Ver Repositório
4036454há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PPLcontrol

Descrição

Esta ferramenta permite listar processos protegidos, obter o nível de proteção de um processo específico ou definir um nível de proteção arbitrário. Para mais informações, leia esta postagem no blog: Debugging Protected Processes.

Utilização

1. Baixar o driver MSI

Pode obter uma cópia do driver MSI RTCore64.sys aqui: PPLKiller/driver.

2. Instalar o driver MSI

Aviso: é desnecessário dizer que nunca deve instalar este driver na sua máquina hospedeira. Use uma VM!

sc.exe create RTCore64 type= kernel start= auto binPath= C:\PATH\TO\RTCore64.sys DisplayName= "Micro - Star MSI Afterburner"
net start RTCore64

3. Usar o PPLcontrol

Listar processos protegidos.

PPLcontrol.exe list

Obter o nível de proteção de um processo específico.

PPLcontrol.exe get 1234

Definir um nível de proteção arbitrário.

PPLcontrol.exe set 1234 PPL WinTcb

Proteger um processo não protegido com um nível de proteção arbitrário. Isto também ajustará automaticamente os níveis de assinatura conforme necessário.

PPLcontrol.exe protect 1234 PPL WinTcb

Desproteger um processo protegido. Isto irá definir o nível de proteção para 0 (i.e. None) e os níveis de assinatura EXE/DLL para 0 (i.e. Unchecked).

PPLcontrol.exe unprotect 1234

4. Desinstalar o driver

net stop RTCore64
sc.exe delete RTCore64

Casos de uso

Depurar um processo protegido com o WinDbg

O WinDbg apenas precisa abrir o processo alvo, por isso pode usar o PPLcontrol para definir um nível de proteção arbitrário no seu processo windbg.exe.

  1. Obter o PID do processo windbg.exe.
  2. Usar o PPLcontrol para definir um nível de proteção arbitrário.
C:\Temp>tasklist | findstr /i windbg
windbg.exe                    1232 Console                    1     24,840 K
C:\Temp>PPLcontrol.exe protect 1232 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1232, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1232.

Inspecionar um processo protegido com o API Monitor

Além de abrir o processo alvo, o API Monitor injeta uma DLL no mesmo. Portanto, definir um nível de proteção arbitrário no seu processo apimonitor.exe não será suficiente. Uma vez que a DLL injetada não está devidamente assinada para este propósito, a flag de assinatura da secção do processo alvo provavelmente impedirá que seja carregada. No entanto, pode desativar temporariamente a proteção no processo alvo, iniciar a monitorização e restaurar a proteção imediatamente depois.

Failed to load module in target process - Error: 577, Windows cannot verify the digital signature for this file. A recent hardware or software change might have installed a file that is signed incorrectly or damaged, or that might be malicious software from an unknown source.
  1. Obter o PID do processo alvo.
  2. Usar o PPLcontrol para obter o nível de proteção do processo alvo.
  3. Desproteger o processo.
  4. Iniciar a monitorização do processo com o API Monitor.
  5. Restaurar a proteção do processo alvo.
C:\Temp>tasklist | findstr /i target
target.exe                    1337 Services                   1     14,160 K
C:\Temp>PPLcontrol.exe get 1337
[+] The process with PID 1337 is a PPL with the Signer type 'WinTcb' (6).
C:\Temp>PPLcontrol.exe unprotect 1337
[+] The process with PID 1337 is no longer a PP(L).

C:\Temp>PPLcontrol.exe protect 1337 PPL WinTcb
[+] The Protection 'PPL-WinTcb' was set on the process with PID 1337, previous protection was: 'None-None'.
[+] The Signature level 'WindowsTcb' and the Section signature level 'Windows' were set on the process with PID 1337.

Compilar

  1. Abrir a solução no Visual Studio.
  2. Selecionar Release/x64 (x86 não é suportado e provavelmente nunca será).
  3. Compilar a solução

Créditos

  • @aceb0nd pela ferramenta PPLKiller
  • @aionescu pelo artigo Protected Processes Part 3: Windows PKI Internals (Signing Levels, Scenarios, Root Keys, EKUs & Runtime Signers)
Baixar ferramenta